Легитимные утилиты Windows стали основным инструментом APT
💀 Легитимные утилиты Windows — основной вектор APT
45-дневное исследование Bitdefender показало: современные атакующие предпочитают PowerShell, WMIC, netsh, Certutil и MSBuild вместо самодельного вредоносного ПО. Эти инструменты есть на каждом Windows-хосте, подписаны Microsoft, проходят через любой EDR без оповещений. По данным hackernews, 78% бокового перемещения происходит через встроенные утилиты — не через эксплойты.
Классический сценарий: злоумышленник получает первоначальный доступ через фишинг, затем использует PowerShell для разведки AD, WMIC для удалённого выполнения команд, Certutil для скачивания полезной нагрузки с легитимных доменов. Каждый шаг выглядит как рутинная работа системного администратора. SOC-аналитики видят активность, но не относят её к подозрительной — слишком много ложных срабатываний на легитимные процессы.
В российских корпорациях ситуация усугубляется культурой "всемогущего админа" — когда ИТ-специалисты работают с правами локального администратора на десятках машин. Это означает: компрометация одной учётной записи ИТ-отдела равна компрометации всей инфраструктуры через те же PowerShell и WMIC.
Парадокс современной ИБ: чем больше мы доверяем встроенным инструментам, тем слепее становимся к их злоупотреблению. В своём SOC я ввёл правило: любой PowerShell с параметрами -EncodedCommand или -WindowStyle Hidden автоматически отправляется на расследование — даже если запущен доверенным пользователем.
#APT #PowerShell #LivingOffTheLand #WindowsTools